Dünyanın En Çılgın Hacker Grubu: Lapsus$
2021-2022 yılları arasında siber güvenlik dünyasını sarsan Lapsus$ grubunu duymayan kalmadı. Nvidia, Microsoft, Samsung, Okta, T-Mobile ve Rockstar Games gibi devleri hackleyen bu grup, anonim forumlar üzerinden hareket eden, çoğunluğu gençlerden oluşan sıradışı bir yapıya sahipti. Ve bu grubun en tehlikeli ismi: Arion Kurtaj.
Lapsus$ Kimdir?
Lapsus$, geleneksel hacker gruplarından çok farklıydı. Devlet destekli değillerdi. Karanlık web'in derinliklerinden çıkmamışlardı. Bunlar büyük ölçüde 18 yaşın altındaki gençlerdi — ve buna rağmen dünyanın en büyük teknoloji şirketlerine korku saldılar.
Yöntemleri: Teknik Değil, Sosyal
Lapsus$'ın asıl silahı sıfır-gün açıkları veya gelişmiş zararlı yazılımlar değildi. Bunlar sosyal mühendislik'in ustalarıydı:
- SIM Swapping: Hedefin telefon numarasını kendi SIM kartlarına transfer ettirip çift faktörlü doğrulamayı (2FA) aşıyorlardı.
- Çalışan Satın Alma: Şirket çalışanlarına doğrudan ulaşarak para veya kripto para karşılığı iç erişim kimlik bilgileri satın alıyorlardı. Bazı raporlara göre bir Nvidia çalışanına 1 milyon dolar teklif ettiler.
- MFA Bombalaması (MFA Fatigue): Hedefin telefonuna yüzlerce kimlik doğrulama bildirimi göndererek kişiyi bunaltıp onaylatıyorlardı.
- Telegram Kanalı: Sızdırdıkları verileri doğrudan Telegram kanallarında yayınlıyorlardı — tam anlamıyla kaos yaratmak için.
Büyük Saldırılar — Kronoloji
Arion Kurtaj: Hikayenin Merkezi
Arion Kurtaj, İngiliz-Kürt asıllı genç bir hacker. Lapsus$ içindeki en aktif ve en saldırgan üye olarak tanımlanıyor. Peki onu bu kadar özel kılan ne?
Birinci Tutuklama — Ocak 2022
City of London polisi, Arion Kurtaj'ı Lapsus$ soruşturması kapsamında ilk kez gözaltına aldı. Ancak delil yetersizliği nedeniyle serbest bırakıldı.
İkinci Tutuklama — Mart 2022
Bir kez daha tutuklandı ve bu sefer ev hapsine alındı. Fakat Arion bununla yetinmedi — kefaletle serbest kaldıktan sonra, bir otelde yalnızca TV, klavye ve faresini kullanarak Rockstar Games'i hackledi. Güvenlik kameraları orada oturduğunu görüntüledi.
Dava ve Karar — 2023
İngiltere'de yargılanan Arion Kurtaj, otizm spektrumunda olduğu için cezai ehliyet açısından yargılanamaz bulundu. Mahkeme onu süresiz hastane kararına hükmetti. Yani klasik anlamda bir hapis cezası değil, psikiyatrik bakım kararı. Grup üyesi olan 17 yaşındaki diğer sanık ise 18 ay denetimli serbestliğe mahkum edildi.
Rockstar Games Üzerindeki Etki
GTA 6 sızıntısı oyun tarihinin en büyük ihlallerinden biri olarak kayıtlara geçti:
- 90 adet erken geliştirme videosu internete yayıldı ve milyonlarca kez izlendi.
- Rockstar, GTA 6'nın varlığını resmi olarak kabul etmek zorunda kaldı.
- Oyunun kaynak kodunun da ele geçirildiği iddia edildi ancak bu doğrulanamadı.
- Şirket, çalışanlarına duygusal destek mesajları göndermek zorunda kaldı.
- Güvenlik açığı; Slack entegrasyonunun kötüye kullanılması ve sosyal mühendislik yoluyla gerçekleşti.
Bu Olaydan Çıkarılacak Dersler
Siber Güvenlik Perspektifinden
- Teknik koruma yetmez. En iyi güvenlik duvarı bile sosyal mühendisliğe karşı kör kalabilir.
- Çalışan eğitimi şarttır. İçeriden gelen tehditler (insider threat) genellikle en büyük açıktır.
- MFA her zaman yeterli değildir. TOTP tabanlı (zaman bazlı) 2FA, SMS tabanlıya göre çok daha güvenlidir.
- Slack/Teams gibi iç araçlar saldırı yüzeyi oluşturur. Kritik sistemlere erişim ayrıştırılmalıdır.
- Minimum ayrıcalık (least privilege) ilkesi hayat kurtarır.
Lapsus$'ın Çöküşü
Eylül 2022 itibarıyla grubun çoğu üyesi tutuklandı. City of London Polisi ve FBI'ın ortak operasyonları sonucunda:
- İngiltere'de 7 kişi tutuklandı (16-21 yaş arası).
- Arion Kurtaj ve diğer sanık yargılandı.
- ABD'de T-Mobile saldırısına karışan şüpheliler hakkında soruşturma açıldı.
- Grup pratikte faaliyetlerini durdurdu.
Video: Lapsus$ ve Arion Kurtaj — Tüm Detaylar
Tüm olayı videoda daha ayrıntılı anlattık — izlemek için tıklayabilirsiniz.
Lapsus$ ve Arion Kurtaj vakası, siber güvenlik tarihinin en tuhaf ve en öğretici bölümlerinden birini oluşturuyor. Milyarlarca dolarlık şirketler, gençlerin elinde oyuncak haline geldi. Bunun nedeni teknik zayıflıklardan çok insan faktörüydü. Güvenlik yalnızca kod ve yazılım meselesi değil — aynı zamanda insanları, süreçleri ve kültürü kapsayan bir bütündür. Videomuzu izleyerek bu olayı daha detaylı keşfedebilirsin.